PDPA คืออะไร สรุปกฎหมายคุ้มครองข้อมูลส่วนบุคคลฉบับองค์กร อัปเดต 2569

content-image

PDPA ย่อมาจาก Personal Data Protection Act คือ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กฎหมายที่กำหนดว่าใครก็ตามที่เก็บ ใช้ หรือเปิดเผยข้อมูลของคนอื่น ต้องทำอย่างไรถึงจะชอบด้วยกฎหมาย และเจ้าของข้อมูลมีสิทธิอะไรบ้างกับข้อมูลของตัวเอง

บทความนี้เขียนครั้งแรกตอนกฎหมายยังถูกเลื่อน วันนี้เลยไม่มีอะไรให้รออีกแล้ว บังคับใช้เต็มรูปแบบมาตั้งแต่ 1 มิถุนายน 2565 กฎหมายลูกทยอยออกครบ และ สคส. เริ่มสั่งปรับจริงตั้งแต่ปี 2567 เราจึงเขียนใหม่ทั้งฉบับให้ตรงกับสิ่งที่องค์กรเจออยู่ตอนนี้

PDPA คืออะไร ย่อมาจากอะไร

PDPA คือกฎหมายไทยที่วางหลักเดียวกับ GDPR ของยุโรป: ข้อมูลส่วนบุคคลเป็นของเจ้าของข้อมูล องค์กรเป็นแค่ผู้ที่ได้รับอนุญาตให้ใช้ภายใต้เงื่อนไข ใครเก็บข้อมูลก็ต้องบอกได้ว่าเก็บทำไม อ้างฐานทางกฎหมายข้อไหน เก็บไว้นานเท่าไหร่ และป้องกันอย่างไร

ตัวละครในกฎหมายมีสามฝ่าย

  • เจ้าของข้อมูลส่วนบุคคล คือคนที่ข้อมูลนั้นระบุถึง ลูกค้า พนักงาน ผู้สมัครงาน ผู้เข้าชมเว็บไซต์
  • ผู้ควบคุมข้อมูลส่วนบุคคล คือองค์กรที่ตัดสินใจว่าจะเก็บอะไร ใช้ทำอะไร ความรับผิดส่วนใหญ่อยู่ที่นี่
  • ผู้ประมวลผลข้อมูลส่วนบุคคล คือผู้ที่ทำตามคำสั่งของผู้ควบคุม เช่น ผู้ให้บริการ cloud ระบบ payroll หรือ call center ที่จ้างภายนอก มีหน้าที่ของตัวเองแยกต่างหาก และโดนปรับได้เหมือนกัน

PDPA มีผลบังคับใช้เมื่อไหร่

กฎหมายประกาศในราชกิจจานุเบกษาเมื่อ 27 พฤษภาคม 2562 หมวดสำคัญถูกเลื่อนบังคับใช้ด้วยพระราชกฤษฎีกายกเว้น พ.ศ. 2563 และฉบับแก้ไขเพิ่มเติมจากสถานการณ์โควิด-19 และมีผลเต็มรูปแบบตั้งแต่ 1 มิถุนายน 2565

หลังจากนั้นกฎหมายลูกที่องค์กรต้องรู้ทยอยออกมา ที่กระทบการทำงานประจำวันมากที่สุดคือ

  • ประกาศเรื่องการแจ้งเหตุละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565: พอรู้ว่ามีเหตุละเมิด ต้องแจ้ง สคส. ภายใน 72 ชั่วโมง เว้นแต่ไม่มีความเสี่ยงต่อเจ้าของข้อมูล ถ้าเสี่ยงสูงต้องแจ้งเจ้าของข้อมูลด้วย นาฬิกาเริ่มเดินนับแต่ทราบเหตุ การตรวจสอบเบื้องต้นว่าเกิดเหตุจริงต้องทำให้จบภายในกรอบนั้น ไม่ใช่ทำเสร็จก่อนแล้วค่อยเริ่มนับ
  • ประกาศเรื่องมาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565: กำหนดมาตรฐานขั้นต่ำด้าน security ที่ต้องมี ทั้งการควบคุมการเข้าถึง การตรวจสอบ และการทบทวน
  • บันทึกรายการประมวลผล (ROPA) ตามมาตรา 39 สำหรับผู้ควบคุม และประกาศ พ.ศ. 2565 สำหรับผู้ประมวลผล กับ เกณฑ์การแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ตามประกาศ พ.ศ. 2566 สองฉบับ สองอย่างนี้คือหลักฐานชิ้นแรกที่ สคส. ขอดูเมื่อมีเรื่อง

รายละเอียดฉบับเต็มอยู่ที่เว็บไซต์ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

PDPA คุ้มครองข้อมูลอะไรบ้าง

ข้อมูลส่วนบุคคลคือข้อมูลอะไรก็ได้ที่ทำให้ระบุตัวคนคนหนึ่งได้ ไม่ว่าทางตรงหรือทางอ้อม ชื่อ เลขบัตรประชาชน เบอร์โทร อีเมล ที่อยู่ ภาพจากกล้องวงจรปิด รวมถึงข้อมูลที่ดูไม่ระบุตัวตนแต่พอเอามารวมกันแล้วชี้ตัวได้ เช่น IP address คู่กับเวลาใช้งาน

กฎหมายแยกกลุ่มที่เข้มกว่าไว้ต่างหากคือ ข้อมูลอ่อนไหว ตามมาตรา 26 เช่น เชื้อชาติ ความคิดเห็นทางการเมือง ศาสนา ประวัติอาชญากรรม ข้อมูลสุขภาพ ความพิการ ข้อมูลพันธุกรรม ข้อมูลชีวภาพอย่างลายนิ้วมือหรือใบหน้า พฤติกรรมทางเพศ และข้อมูลสหภาพแรงงาน ข้อมูลกลุ่มนี้เก็บได้ก็ต่อเมื่อได้รับความยินยอมโดยชัดแจ้ง หรือเข้าข้อยกเว้นที่กฎหมายเขียนไว้เท่านั้น และเพดานโทษของกลุ่มนี้สูงกว่าข้อมูลทั่วไปทุกทาง

ที่มักเข้าใจผิดคือ PDPA ไม่ได้คุ้มครองข้อมูลของนิติบุคคล และไม่คุ้มครองข้อมูลของผู้ถึงแก่กรรม ขอบเขตอยู่ที่บุคคลธรรมดาที่ยังมีชีวิตอยู่

สิทธิของเจ้าของข้อมูลตาม PDPA

เจ้าของข้อมูลมีสิทธิแปดข้อ ส่วนใหญ่ต้องร้องขอ แต่มีข้อหนึ่งที่องค์กรต้องทำให้เองโดยไม่ต้องรอใครขอ

สิทธิที่ได้รับโดยไม่ต้องร้องขอ คือสิทธิได้รับการแจ้ง ตามมาตรา 23 ก่อนหรือขณะเก็บข้อมูล องค์กรต้องบอกว่าเก็บอะไร เพื่ออะไร อ้างฐานกฎหมายข้อไหน เก็บนานเท่าไหร่ จะส่งต่อให้ใคร และเจ้าของข้อมูลติดต่อใครได้ นี่คือที่มาของประกาศความเป็นส่วนตัวที่คุณเห็นทุกเว็บไซต์

สิทธิที่เหลือใช้ได้เมื่อร้องขอ

  1. สิทธิขอเข้าถึงและขอสำเนาข้อมูล
  2. สิทธิขอให้โอนย้ายข้อมูลไปยังผู้ควบคุมรายอื่น
  3. สิทธิคัดค้านการเก็บ ใช้ หรือเปิดเผย
  4. สิทธิขอให้ลบหรือทำลายข้อมูล
  5. สิทธิขอให้ระงับการใช้ข้อมูล
  6. สิทธิขอให้แก้ไขข้อมูลให้ถูกต้อง
  7. สิทธิถอนความยินยอม ซึ่งต้องทำได้ง่ายเท่ากับตอนให้ความยินยอม

คำขอเหล่านี้คือ DSAR ที่พูดถึงกันบ่อย ปัญหาที่เจอในทางปฏิบัติไม่ใช่การรับคำขอ แต่คือการตอบให้ได้ทันเวลา กฎหมายกำหนดคำขอเข้าถึงข้อมูลไว้ไม่เกิน 30 วัน ส่วนสิทธิอื่นไม่ได้เขียนกรอบเวลาไว้ตรง ๆ แต่ไม่ได้แปลว่ารอได้ และทุกคำขอยากพอกันเมื่อข้อมูลของคนคนหนึ่งกระจายอยู่ในสิบระบบที่ไม่มีใครเคยวาดแผนผังไว้

องค์กรต้องทำอะไรบ้าง

งานแบ่งได้สามกลุ่ม ลำดับนี้ไม่ใช่เรื่องบังเอิญ กลุ่มแรกเป็นฐานของสองกลุ่มหลัง

หนึ่ง รู้ว่าตัวเองมีอะไร: ทำแผนผังการไหลของข้อมูลและบันทึกรายการประมวลผล (ROPA) ว่าเก็บข้อมูลชุดไหน จากใคร ด้วยฐานกฎหมายข้อใด เก็บที่ไหน ส่งต่อให้ใคร และลบเมื่อไหร่ ทุกอย่างหลังจากนี้อ้างอิงเอกสารชุดนี้ ประกาศความเป็นส่วนตัว สัญญากับผู้ประมวลผล แบบขอความยินยอม ล้วนเขียนขึ้นจากสิ่งที่ ROPA บอก ถ้าเลือกฐานกฎหมายผิดตั้งแต่ตรงนี้ เอกสารทั้งชุดที่ตามมาก็ผิดตาม

สอง มีกระบวนการที่ทำงานได้จริง: ช่องทางรับและตอบ DSAR ภายในกรอบเวลา แผนรับมือเหตุละเมิดที่ซ้อมแล้วว่าแจ้ง สคส. ทัน 72 ชั่วโมง สัญญาประมวลผลข้อมูลกับผู้ให้บริการภายนอกทุกราย และ DPO เมื่อเข้าเกณฑ์ กรณีที่โดนปรับในปี 2568 เกือบทุกกรณีมีผู้ให้บริการภายนอกอยู่ในเรื่อง องค์กรจ้างระบบจองหรือระบบจัดการลูกค้าจากคนอื่นแล้วคิดว่าความรับผิดไปกับสัญญา กฎหมายไม่ได้มองแบบนั้น

สาม ป้องกันข้อมูลจริง ๆ: มาตรการความมั่นคงปลอดภัยที่เหมาะสมกับความเสี่ยง ประเมินความเสี่ยงด้านความเป็นส่วนตัว (DPIA) เมื่อจะประมวลผลแบบเสี่ยงสูง และรู้ว่าระบบที่เก็บข้อมูลส่วนบุคคลมีช่องโหว่อะไรอยู่ ข้อนี้คือจุดที่เอกสารช่วยไม่ได้ ระบบที่ยังเจาะเข้าได้ก็คือระบบที่ยังเจาะเข้าได้ ไม่ว่านโยบายจะเขียนดีแค่ไหน

บทลงโทษ PDPA และคดีที่ลงโทษไปแล้ว

โทษมีสามทาง และเกิดพร้อมกันได้จากเหตุเดียว

ทางตัวอย่างความผิดเพดาน
ปกครอง (มาตรา 82–84)ไม่แจ้งวัตถุประสงค์ ไม่ขอความยินยอมตามแบบที่กำหนดไม่เกิน 1 ล้านบาท
เก็บหรือใช้ข้อมูลโดยไม่มีฐานกฎหมาย หลอกให้ยินยอม ไม่แจ้งเหตุละเมิด ไม่มีมาตรการ security ที่เหมาะสมไม่เกิน 3 ล้านบาท
ข้อมูลอ่อนไหว รวมถึงส่งข้อมูลอ่อนไหวออกนอกประเทศโดยไม่ชอบไม่เกิน 5 ล้านบาท
อาญา (มาตรา 79)เปิดเผยข้อมูลอ่อนไหวโดยมิชอบจนน่าจะเกิดความเสียหายจำคุกไม่เกิน 6 เดือน หรือปรับไม่เกิน 5 แสนบาท
ทำเพื่อแสวงหาประโยชน์ที่มิควรได้จำคุกไม่เกิน 1 ปี หรือปรับไม่เกิน 1 ล้านบาท
แพ่ง (มาตรา 77–78)ทำให้เจ้าของข้อมูลเสียหายชดใช้ตามจริง และศาลสั่งเพิ่มเชิงลงโทษได้ถึง 2 เท่า

โทษปกครองคือทางที่ใช้จริงมากที่สุด เพราะคณะกรรมการผู้เชี่ยวชาญของ สคส. สั่งได้เองโดยไม่ต้องผ่านศาล

คำสั่งปรับฉบับแรกแถลงเมื่อ 21 สิงหาคม 2567 บริษัทเอกชนรายใหญ่ที่ซื้อขายสินค้าออนไลน์ทำข้อมูลลูกค้ารั่วไหล ถูกปรับรวม 7 ล้านบาท จากสามความผิดซ้อนกัน ไม่แต่งตั้ง DPO ทั้งที่เข้าเกณฑ์ (มาตรา 41) ไม่มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม (มาตรา 37(1)) และแจ้งเหตุละเมิดต่อ สคส. ล่าช้า (มาตรา 37(4)) (แถลงการณ์กระทรวงดีอี)

ปี 2568 การบังคับใช้เร่งขึ้นชัดเจน สคส. แถลงคำสั่งปรับ 5 เรื่อง 8 คำสั่งในคราวเดียวเมื่อ 1 สิงหาคม 2568 รวมกว่า 14 ล้านบาท (แถลงการณ์ สคส.) กรณีที่บอกอะไรได้มากที่สุดคือ

  • โรงพยาบาลเอกชน: ผู้รับจ้างทำลายเอกสารทิ้งข้อมูลผู้ป่วยกว่าพันรายไม่ถูกวิธี โรงพยาบาลถูกปรับ 1.21 ล้านบาท ข้อมูลสุขภาพคือข้อมูลอ่อนไหว และการจ้างคนอื่นทำลายไม่ได้ทำให้ความรับผิดหายไป
  • บริษัทเครื่องสำอาง: ข้อมูลลูกค้ารั่วไหลจากมาตรการ security ที่ไม่เพียงพอ และไม่แจ้ง สคส. ปรับ 2.5 ล้านบาท การไม่แจ้งเหตุคือความผิดแยกต่างหากจากตัวเหตุ
  • ผู้ค้าปลีกของสะสม: จ้างผู้ประมวลผลข้อมูลภายนอกที่ไม่มีมาตรการ security เพียงพอ ผู้ค้าปลีกถูกปรับ 5 แสนบาท ส่วนผู้ประมวลผลถูกปรับ 3 ล้านบาท ผู้ประมวลผลรับผิดเองได้ และหนักกว่าผู้ว่าจ้างได้ด้วย
  • หน่วยงานรัฐ: จ้างผู้ให้บริการโดยไม่มีข้อตกลงประมวลผลข้อมูล ถูกโจมตีจนข้อมูลกว่าสองแสนรายหลุดไปขายในตลาดมืด ทั้งหน่วยงานและผู้ให้บริการถูกปรับรายละ 153,120 บาท กฎหมายนี้บังคับกับภาครัฐเท่ากับเอกชน

ปลายปี 2568 สคส. ใช้อำนาจอีกแบบ สั่งให้บริการสแกนม่านตาแลกคริปโทระงับการเก็บข้อมูลม่านตาในไทย และลบข้อมูลชีวภาพของผู้ใช้ราว 1.2 ล้านราย นั่นคือคำสั่งให้หยุดกิจกรรมที่เป็นปัญหา ไม่ใช่แค่ค่าปรับ (แถลงการณ์กระทรวงดีอี 24 พฤศจิกายน 2568)

ถ้าดูทุกกรณีรวมกัน จะเห็นแบบแผนเดียว: ไม่มีกรณีไหนโดนเพราะเอกสารไม่สวย ทุกกรณีโดนเพราะข้อมูลหลุดจริง แล้วตอนถูกตรวจสอบก็ตอบไม่ได้ว่ามีมาตรการอะไร มี DPO ไหม แจ้งเหตุเมื่อไหร่ กระดาษไม่ใช่สิ่งที่ สคส. ถามหาเป็นอย่างแรก

PDPA กับ ISO/IEC 27701

องค์กรที่มี ISO/IEC 27001 อยู่แล้วมักถามว่าต่อยอดไป ISO/IEC 27701 คุ้มไหม คำตอบสั้น ๆ คือ 27701 เป็นระบบบริหารข้อมูลส่วนบุคคลที่ต่อยอดจาก 27001 ฉบับปี 2019 ต้องมี 27001 อยู่ก่อน ส่วนฉบับปี 2025 ปรับเป็นมาตรฐานระบบบริหารเต็มรูปแบบที่หน่วยรับรองหลายแห่งเปิดรับแบบเดี่ยวแล้ว แต่องค์กรที่มี 27001 ยังเดินทางสั้นกว่า ข้อดีคือกรอบของ 27701 ครอบคลุมข้อกำหนดของ PDPA แทบทั้งหมด และเกินไปในบางเรื่องที่กฎหมายไทยยังไม่แตะ เช่น การตัดสินใจอัตโนมัติ

แต่การรับรองไม่ใช่เงื่อนไขของกฎหมาย องค์กรที่ยังไม่มี 27001 ไม่จำเป็นต้องเริ่มจากตรงนั้น เริ่มจากสามกลุ่มงานข้างบนก่อนคุ้มกว่า มาตรฐานค่อยตามมาเมื่อต้องพิสูจน์ต่อคู่ค้าหรือหน่วยงานกำกับ

เอกสารครบแล้ว ต้องทำ security ด้วยไหม

ต้อง และคำสั่งปรับทุกกรณีข้างบนคือคำตอบ ประกาศเรื่องมาตรการรักษาความมั่นคงปลอดภัยพูดถึง "มาตรการที่เหมาะสมกับความเสี่ยง" ไม่ใช่การมีนโยบาย ในทางปฏิบัติแปลว่าคุณต้องรู้ว่าระบบที่เก็บข้อมูลส่วนบุคคลมีช่องโหว่อะไร ใครเข้าถึงได้บ้าง และถ้าถูกเจาะจะรู้ตัวภายในกี่ชั่วโมง

สองบทความนี้ต่อจากจุดนี้พอดี Cybersecurity Compliance เรื่องพื้นฐานที่ควรรู้ อธิบายว่าผู้ตรวจประเมินขอดูหลักฐานอะไรจริง ๆ ส่วน กรณี Snowflake เล่าว่าข้อมูลหลุดจากรหัสผ่านที่ถูกขโมยไปได้อย่างไรโดยที่ระบบป้องกันมองไม่เห็น

สำหรับองค์กรที่ต้องการทั้งฝั่งกฎหมายและฝั่งเทคนิคในที่เดียว ทีมที่ปรึกษาของเราดูแลตั้งแต่การวางระบบตาม ISO/IEC 27001 และ ISO/IEC 27701 จนถึงการเตรียมความพร้อมตาม PDPA ส่วนการทดสอบเจาะระบบคือวิธีตอบคำถามที่ สคส. ถามเป็นข้อแรกว่า ระบบที่เก็บข้อมูลส่วนบุคคลของคุณ ตอนนี้เจาะเข้าได้หรือไม่

Last reviewed: 11 Sep 2026

คำถามที่พบบ่อย

โทษสูงสุดตาม PDPA คือเท่าไหร่

มีสามทางพร้อมกันได้ โทษปกครองปรับได้สูงสุด 5 ล้านบาทต่อกรณีเมื่อเกี่ยวกับข้อมูลอ่อนไหว รวมถึงการส่งข้อมูลอ่อนไหวออกนอกประเทศโดยไม่ชอบ โทษอาญาสำหรับการเปิดเผยข้อมูลอ่อนไหวโดยมิชอบจำคุกได้ถึง 1 ปี หรือปรับถึง 1 ล้านบาท และโทษแพ่งที่ศาลสั่งให้ชดใช้ค่าเสียหายเชิงลงโทษเพิ่มได้ถึงสองเท่าของค่าเสียหายจริง คำสั่งปรับจริงที่สูงสุดจนถึงตอนนี้คือ 7 ล้านบาทในกรณีเดียว

องค์กรต้องมี DPO ทุกแห่งไหม

ไม่ทุกแห่ง กฎหมายบังคับเมื่อเป็นหน่วยงานรัฐ เมื่อกิจกรรมหลักต้องติดตามหรือตรวจสอบข้อมูลส่วนบุคคลจำนวนมากเป็นประจำ หรือเมื่อกิจกรรมหลักเกี่ยวกับข้อมูลอ่อนไหว องค์กรที่ไม่เข้าเกณฑ์ตั้งได้โดยสมัครใจ แต่คำสั่งปรับ 7 ล้านบาทมีเรื่องไม่ตั้ง DPO ทั้งที่เข้าเกณฑ์เป็นหนึ่งในความผิด เกณฑ์นี้จึงไม่ใช่เรื่องที่ควรตีความเข้าข้างตัวเอง

ฐานทางกฎหมาย lawful basis คืออะไร ทำไมต้องเลือกให้ถูกตั้งแต่ต้น

ฐานทางกฎหมายคือเหตุผลที่องค์กรอ้างได้ว่าเก็บหรือใช้ข้อมูลส่วนบุคคลชุดนั้นได้ ความยินยอมเป็นเพียงหนึ่งในหลายฐาน และไม่ใช่ฐานที่เหมาะกับทุกกรณี เลือกฐานผิดแล้วเอกสารทั้งชุดที่สร้างตามมาผิดตาม เพราะสัญญา ประกาศความเป็นส่วนตัว และแบบขอความยินยอม ล้วนอ้างอิงฐานนี้เป็นจุดตั้งต้น

DSAR คืออะไร องค์กรต้องเตรียมอะไรบ้าง

DSAR คือคำขอใช้สิทธิของเจ้าของข้อมูล เช่น ขอดู ขอแก้ไข หรือขอให้ลบข้อมูลของตัวเอง สิ่งที่ต้องเตรียมไม่ใช่แค่ช่องทางรับคำขอ แต่คือความสามารถที่จะตอบได้จริงภายในกรอบเวลา ซึ่งแปลว่าต้องรู้ก่อนว่าข้อมูลของคนคนหนึ่งกระจายอยู่ในระบบไหนบ้าง องค์กรที่ยังไม่เคยทำแผนผังการไหลของข้อมูลมักติดตรงจุดนี้

DPIA ต้องทำทุกกรณีไหม

ไม่ใช่ทุกกรณี แต่จำเป็นเมื่อการประมวลผลนั้นเสี่ยงสูงต่อสิทธิของเจ้าของข้อมูล เช่น ข้อมูลอ่อนไหว การติดตามพฤติกรรมเป็นวงกว้าง หรือการใช้ข้อมูลในแบบที่เจ้าของข้อมูลไม่ได้คาดหมาย ประโยชน์ของมันไม่ได้อยู่ที่ตัวเอกสาร แต่อยู่ที่การบังคับให้ทีมตอบให้ได้ว่าทำไมต้องเก็บข้อมูลชุดนี้ ตั้งแต่ก่อนระบบจะถูกสร้างเสร็จ

ISO/IEC 27701 ต่างจาก ISO/IEC 27001 อย่างไร

ISO/IEC 27001 เป็นระบบบริหารความมั่นคงปลอดภัยของข้อมูลโดยรวม ส่วน ISO/IEC 27701 เป็นระบบบริหารข้อมูลส่วนบุคคลโดยเฉพาะ ฉบับปี 2019 เป็นส่วนขยายที่ต้องมี 27001 อยู่ก่อน ส่วนฉบับปี 2025 ปรับโครงสร้างเป็นมาตรฐานระบบบริหารเต็มรูปแบบ ซึ่งหน่วยรับรองหลายแห่งเปิดรับการรับรองแบบเดี่ยวแล้ว องค์กรที่มี 27001 อยู่แล้วยังได้เปรียบ เพราะส่วนที่ต้องเพิ่มน้อยกว่าการเริ่มวางระบบใหม่ทั้งหมด

ทำเอกสารครบแล้ว ยังต้องทำเรื่อง security อีกไหม

ต้อง เพราะข้อกำหนดพูดถึงมาตรการความมั่นคงปลอดภัยที่เหมาะสมกับความเสี่ยง ไม่ใช่แค่การมีเอกสารและกระบวนการ ในทางปฏิบัติแปลว่าต้องรู้ว่าระบบที่เก็บข้อมูลส่วนบุคคลมีช่องโหว่อะไรอยู่ และปิดมันตามลำดับความเสี่ยง เอกสารที่ครบถ้วนบนระบบที่ยังเจาะเข้าได้ ไม่ใช่การปฏิบัติตามที่สมบูรณ์

OUR SERVICES

CONSULTING

Cyber security | Risk | Compliance Services Identify your organization’s security gaps, address the pain points, push the proper practice, and drive Security Transformation

More to read

Up Next

Blog preview image

ARTICLES/16 Jan 2016

Communication Plan and Security Breach Notification Law

ทำไมข่าวองค์กรถูกแฮ็กในต่างประเทศมักมาจากตัวองค์กรเอง แต่ในไทยมาจากที่อื่น เปรียบเทียบแนวปฏิบัติการแจ้งเหตุข้อมูลรั่วและกฎหมายที่บังคับให้ต้องแจ้ง

Blog preview image

ARTICLES/26 Jun 2026

Security Hardening รากฐานความปลอดภัยของระบบ ที่ทุกคนควรใส่ใจ

OS และ Server ที่เพิ่งติดตั้งมักเปิด service และ port ทิ้งไว้เพื่อความสะดวก Security Hardening คือการไล่ปิดสิ่งที่ไม่ได้ใช้ เพื่อลดพื้นที่ให้ผู้โจมตีเข้ามา

Blog preview image

ARTICLES/19 May 2025

มหาวิทยาลัยทักษิณ เดินหน้าสู่ ISO/IEC 27001:2022

อินค็อกนิโตแล็บร่วมโครงการพัฒนาระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศของมหาวิทยาลัยทักษิณ ตามมาตรฐาน ISO/IEC 27001:2022 พร้อมงาน Cyber Drill และ Pentest

logologo

INCOGNITO LAB CO., LTD.

38 Soi Petchakasem 30, Pak Khlong Phasi Charoen, Phasi Charoen, Bangkok 10160

©2026 Incognito Lab Co., Ltd. All rights reserved

Terms & ConditionsPrivacy Policy